Уязвимость подмены контента безопасности через ошибку наследования CSP с использованием URL "data:" в Firefox
Описание
В Firefox обнаружена уязвимость, при которой URL 'data:', открытый в новой вкладке, не наследует политику безопасности контента (CSP) оригинальной страницы. Это позволяет обойти политику и выполнять JavaScript. В предыдущих версиях, когда документы 'data:' также наследовали контекст оригинальной страницы, это могло привести к потенциальным атакам межсайтового скриптинга (XSS).
Затронутые версии ПО
- Firefox версия ниже 57
Тип уязвимости
- Подмена безопасности CSP
- Межсайтовый скриптинг (XSS)
Ссылки
- Third Party AdvisoryVDB Entry
- Third Party AdvisoryVDB Entry
- Issue TrackingPermissions Required
- Vendor Advisory
- Third Party AdvisoryVDB Entry
- Third Party AdvisoryVDB Entry
- Issue TrackingPermissions Required
- Vendor Advisory
Уязвимые конфигурации
EPSS
6.1 Medium
CVSS3
4.3 Medium
CVSS2
Дефекты
Связанные уязвимости
A "data:" URL loaded in a new tab did not inherit the Content Security Policy (CSP) of the original page, allowing for bypasses of the policy including the execution of JavaScript. In prior versions when "data:" documents also inherited the context of the original page this would allow for potential cross-site scripting (XSS) attacks. This vulnerability affects Firefox < 57.
A "data:" URL loaded in a new tab did not inherit the Content Security ...
A "data:" URL loaded in a new tab did not inherit the Content Security Policy (CSP) of the original page, allowing for bypasses of the policy including the execution of JavaScript. In prior versions when "data:" documents also inherited the context of the original page this would allow for potential cross-site scripting (XSS) attacks. This vulnerability affects Firefox < 57.
Уязвимость реализации механизма CSP (Content Security Policy браузера Mozilla Firefox, позволяющая нарушителю проводить межсайтовые сценарные атаки
EPSS
6.1 Medium
CVSS3
4.3 Medium
CVSS2